Un logiciel malveillant sait désormais ajouter une extension de navigateur que vous n'avez jamais approuvée
Ouvrez Chrome, tapez chrome://extensions dans la barre d'adresse et regardez la liste qui s'affiche. Tout ce qui s'y trouve est censé être quelque chose que vous avez choisi. Une équipe de pirates brésiliens a passé quinze mois à trouver comment briser cette certitude.
Elastic Security Labs a publié cette semaine ses conclusions sur une boîte à outils que son propre auteur a baptisée KREMLIN, un nom derrière lequel il n'y a rien de russe : les commentaires du code sont en portugais, les appâts imitent douze banques brésiliennes et les transactions en cryptomonnaie des opérateurs se concentrent autour des heures de bureau de Sao Paulo. C'est la technique au coeur de l'affaire qui mérite l'attention ailleurs. Chrome et Edge conservent un fichier qui enregistre les extensions que vous avez approuvées, signé pour qu'il ne puisse pas être modifié dans votre dos. Ce logiciel malveillant extrait les clés de chiffrement du navigateur depuis la mémoire, copie son extension dans votre dossier de profil, active le mode développeur puis régénère lui-même ces signatures. Le navigateur démarre, trouve les papiers en règle et charge quelque chose que vous n'avez jamais vu.
Elle s'appelle AVSync et se lit comme une liste de souhaits : cookies et jetons de session, frappes au clavier saisies dans les formulaires y compris les mots de passe, captures d'écran, historique de navigation, onglets ouverts, plus la capacité d'injecter son propre contenu dans les pages que vous consultez. Les jetons de session comptent le plus, car un jeton volé permet d'entrer dans votre compte sans jamais avoir besoin du mot de passe ni du code reçu sur votre téléphone. Elastic a compté 1 515 machines infectées, dont 98 pour cent au Brésil, sur sept campagnes depuis mai 2025.
La porte d'entrée est banale et parfaitement évitable : un fichier JavaScript qui arrive sous la forme d'un reçu bancaire, d'une facture, d'un document d'entreprise, et sur lequel quelqu'un doit double-cliquer. Aucun vrai reçu ne vous demande d'exécuter un fichier .js, et Windows vous indiquera le véritable type du fichier si vous activez l'affichage des extensions dans le menu Affichage de l'Explorateur de fichiers. Le contrôle de sécurité de Tendvane passe en revue ce qui s'est installé sur votre PC et ce qui a été programmé pour démarrer avec Windows, là où se loge le reste de cette panoplie.